Saltar para o conteúdo principal
CONFORMIDADE RGPD

Checklist do Acordo de Tratamento de Dados (DPA) para startups

Nos termos do Artigo 28.º do RGPD, sempre que outra empresa trata dados pessoais em teu nome — ou tu os tratas para um cliente — é preciso assinar um DPA antes de os dados começarem a circular. Não existe isenção por seres “pequeno demais”.

Precisas de um DPA?

És responsável pelo tratamento

Usas um fornecedor que acede a dados pessoais dos teus utilizadores (analytics, email, alojamento, CRM, processamento salarial)? Precisas de um DPA com esse fornecedor.

És subcontratante

Tratas dados pessoais para clientes empresariais (ex.: és um SaaS)? Os teus clientes vão exigir-te um DPA.

Qualquer relação de dados na UE/EEE

Aplica-se a qualquer relação com fornecedores que envolva dados pessoais — independentemente da dimensão da empresa.

O que um DPA conforme deve conter

Artigo 28.º, n.º 3 do RGPD

Objeto, duração, natureza e finalidade do tratamento — além dos tipos de dados pessoais e categorias de titulares.
Tratamento apenas mediante instruções documentadas do responsável.
Compromissos de confidencialidade de todos os autorizados a tratar os dados.
Medidas de segurança adequadas ao risco (Artigo 32.º).
Controlo de subcontratantes ulteriores — autorização prévia e transmissão das mesmas obrigações.
Apoio no exercício dos direitos dos titulares (acesso, retificação, apagamento, oposição).
Apoio em segurança, notificação de violações e avaliações de impacto (Artigos 32.º–36.º).
Devolução ou eliminação de todos os dados pessoais no fim do serviço, incluindo cópias.
Direitos de auditoria e inspeção para demonstrar conformidade.
Garantias para transferências internacionais — Cláusulas Contratuais-Tipo (CCT) ou decisão de adequação para dados que saiam do EEE.
Uma lista atual de subcontratantes e um processo de notificação de alterações (geralmente em anexo).
Uma descrição das medidas técnicas e organizativas de segurança em vigor (geralmente em anexo).

Erros comuns

Assinar o DPA de um fornecedor sem ler a sua lista de subcontratantes.
Não ter DPA nenhum com uma ferramenta “gratuita” que mesmo assim trata dados pessoais.
Transferir dados para um país sem adequação sem CCT em vigor.

Perguntas frequentes

Jurídico ao ritmo da tua startup.

A Outlex combina IA com advogados internos para fundadores europeus avançarem depressa e em conformidade.